
CVE-2026-34197 - Execução Remota de Código (RCE) no Apache ActiveMQ Jolokia
CVE-2026-34197 é uma vulnerabilidade de Execução Remota de Código (RCE) de alta gravidade que afeta o Apache ActiveMQ Classic. O problema existe na ponte Jolokia JMX-HTTP, que expõe operações de gerenciamento via HTTP através do endpoint /api/jolokia/.
A política de acesso padrão do Jolokia permite que usuários autenticados invoquem operações de gerenciamento em MBeans do ActiveMQ. Certos métodos de gerenciamento do broker aceitam URIs de descoberta controladas pelo usuário. Uma URI especialmente elaborada pode fazer o ActiveMQ carregar um contexto de aplicação Spring XML remoto antes que a validação de configuração do broker ocorra.
Durante a inicialização, o Spring instancia beans singleton imediatamente. Como a inicialização dos beans ocorre antes de o ActiveMQ validar a configuração fornecida, definições de beans controladas pelo atacante podem executar código Java arbitrário dentro da JVM do broker. Isso pode, em última análise, resultar no comprometimento total do processo do ActiveMQ com os privilégios do serviço em execução.
A vulnerabilidade afeta a interação entre vários componentes:
ResourceXmlApplicationContext do Spring FrameworkNormalmente, as operações administrativas expostas por meio do Jolokia são destinadas ao gerenciamento do broker. No entanto, certos métodos do broker aceitam referências a configurações externas.
Como o Spring carrega e instancia beans imediatamente, definições de beans maliciosas podem ser executadas antes que o ActiveMQ verifique se a configuração fornecida deveria ter sido aceita.
Esse problema de ordenação cria uma primitiva de execução de código apesar da lógica de validação subsequente.
A vulnerabilidade resulta de dois problemas de design de segurança que ocorrem juntos:
A combinação desses comportamentos permite a execução durante a inicialização do contexto da aplicação, em vez de após a validação da configuração.
A exploração bem-sucedida pode permitir que um atacante autenticado:
As versões afetadas incluem:
| Produto | Versões Vulneráveis |
|---|---|
| Apache ActiveMQ Classic | Anteriores a 5.19.4 |
| Apache ActiveMQ 6.x | 6.0.0 até 6.2.2 |
Os usuários devem atualizar para:
A Apache recomenda: